Política de Privacidade e Proteção de Dados — LexFlow

Versão 5.1 — Última atualização: 10 de agosto de 2026

Esta Política descreve como o LexFlow trata dados pessoais sob a Lei nº 13.709/2018 (LGPD) e normas correlatas. Respeitamos a privacidade e tratamos dados na medida necessária ao funcionamento da plataforma e ao cumprimento de obrigações legais. Documento distinto dos Termos de Uso.

1. Controlador e contato LGPD

O Controlador do tratamento relativo à conta LexFlow é a empresa operadora [RAZAO_SOCIAL], inscrita no CNPJ sob o nº [CNPJ]. Canal do titular / DPO: lgpd@lexflow.ai. Em contextos em que o escritório cliente decide finalidades sobre dados de partes/processos que carrega, o cliente atua como Controlador e o LexFlow como Operador — conforme a LGPD e contratos.

2. Quais dados capturamos e armazenamos (Categorias de Dados)

Podemos capturar, tratar e armazenar, conforme o uso da plataforma:

  • Cadastro e conta: nome, e-mail, telefone, documento (quando informado), OAB/UF, credenciais e preferências de segurança (autenticação de dois fatores / MFA).
  • Credenciais gov.br / PDPJ (opcional): CPF e senha armazenados de forma criptografada no perfil do usuário, usados apenas para preenchimento assistido no login do portal oficial durante a navegação semi-automatizada de peticionamento ou sincronização; a validação de código (MFA) permanece manual. O usuário pode remover essas credenciais a qualquer momento nas Configurações.
  • Dados operacionais, peças e documentos do locatário (tenant) no servidor (VPS): O serviço LexFlow é hospedado e disponibilizado em infraestrutura de Servidor Virtual Privado (VPS / Nuvem). Todos os documentos gerados pela plataforma (minutas, petições, relatórios, pareceres, análises e pesquisas), bem como os acervos de documentos importados ou anexados dos processos judiciais (PDFs dos autos, petições, procurações, certidões e comprovantes) populam a base de dados dedicada de cada locatário/ambiente (tenant) e ficam armazenados no servidor/VPS. Todos estes conteúdos e arquivos são considerados dados operacionais e acervos do locatário (tenant) armazenados no servidor.
  • Dados obtidos de fontes externas públicas: andamentos, capas de processos, documentos e publicações oriundos do CNJ/PDPJ/DataJud, diários oficiais e portais de tribunais — sujeitos às limitações da cláusula de fontes dos Termos de Uso.
  • Uso da plataforma e segurança: logs de acesso, IP, dispositivo, eventos de auditoria, métricas técnicas e cookies essenciais.
  • Pagamentos: dados de cobrança tratados por processadores de pagamento (o LexFlow evita armazenar números de cartão em texto claro; tokenização conforme o fluxo).
  • Interações com IA: prompts, trechos de peças, anexos, metadados de modelo e respostas geradas pelos assistentes, necessários à prestação da funcionalidade.

3. Finalidades e bases legais

  • Execução de contrato / procedimentos preliminares: criar conta, autenticar, prestar o SaaS, cobrança e suporte.
  • Legítimo interesse: segurança, prevenção a fraude, melhoria de estabilidade e métricas agregadas — com equilíbrio e minimização.
  • Consentimento: quando exigido (ex.: comunicações de marketing opcionais; aceite explícito de Termos/Privacidade no login).
  • Obrigação legal / exercício de direitos: cumprimento de ordens e deveres regulatórios.

Dados essenciais ao funcionamento (autenticação, isolamento por usuário PF/PJ, logs de segurança, prestação do serviço contratado) são tratados de forma necessária e proporcional. Não vendemos dados pessoais.

4. Compartilhamento com provedores externos

Para operar o LexFlow, dados podem ser compartilhados com subprocessadores e provedores externos, sob contratos e medidas de segurança adequadas, apenas para as finalidades abaixo:

  • infraestrutura de nuvem e banco de dados;
  • e-mail transacional, notificações e autenticação social (Google, Microsoft);
  • gateways de pagamento;
  • fontes judiciais e oficiais consultadas pela plataforma (CNJ/PDPJ/DataJud, diários, portais) — tipicamente consulta/recepção, não “venda” de dados;
  • provedores de LLM/IA: pool nativo (ex.: integração NVIDIA) e, quando o usuário ativa chaves próprias, o provedor por ele escolhido (OpenAI, Anthropic, Google, DeepSeek, Kimi etc.), recebendo o conteúdo necessário para gerar a resposta;
  • analytics de produto (Smartlook): quando você consente com “Analytics e gravação de sessão”, o LexFlow utiliza a Smartlook (subprocessador) para registrar interações de interface (cliques, navegação e replay mascarado), com o objetivo de melhorar usabilidade. Por padrão não gravamos conteúdos de formulários, e-mails, números longos nem endereço IP; áreas jurídicas sensíveis são mascaradas ou excluídas do replay. Pode haver transferência internacional conforme a região configurada no projeto Smartlook, com salvaguardas compatíveis com a LGPD.

Esforçamo-nos para que acordos com provedores de API empresarial restrinjam o uso do conteúdo ao processamento da solicitação e não ao treinamento de modelos fundacionais do provedor, quando essa opção estiver disponível na modalidade contratada. Políticas do provedor escolhido pelo usuário (BYOK — Bring Your Own Key / Traga Sua Própria Chave de API) prevalecem sobre o LexFlow quanto ao tratamento naquele serviço — o usuário deve revisá-las. Distinção: processamento local (Ollama) não transmite conteúdo a terceiros; provedores em nuvem / BYOK (Traga Sua Própria Chave)recebem o conteúdo necessário para gerar a resposta. Políticas dos provedores:

Poderá haver transferência internacional quando o subprocessador estiver fora do Brasil, adotando-se salvaguardas compatíveis com a LGPD (cláusulas contratuais, normas do provedor etc.).

5. Segurança e isolamento

Aplicamos controles técnicos e organizacionais razoáveis: criptografia em trânsito, isolamento por usuário (PF ou PJ), controles de acesso, MFA e segregação de segredos (incluindo chaves de API do usuário). Nenhum sistema é 100% inviolável; o usuário deve proteger suas credenciais e dispositivos.

6. Retenção e eliminação

Mantemos dados enquanto a conta estiver ativa e pelo tempo necessário às finalidades, obrigações legais, cobrança e defesa de direitos. Após encerramento, poderemos anonimizar ou eliminar dados pessoais conforme prazos legais e backups de segurança. Solicitações de exclusão: lgpd@lexflow.ai.

7. Direitos do titular

Nos termos da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação de consentimento (quando a base for consentimento) e revisão de decisões automatizadas relevantes, quando aplicável. Responderemos no prazo legal, podendo solicitar verificação de identidade.

8. Cookies e tecnologias similares

Utilizamos cookies e armazenamento local essenciais à sessão, segurança e preferências (ex.: tema, aceite de versões dos documentos). Cookies e tecnologias não essenciais — em especial analytics e gravação de sessão via Smartlook — só são ativados com o seu consentimento explícito (toggle “Analytics e gravação de sessão”), podendo ser revogados a qualquer momento em Configurações. Sem esse opt-in, o script de gravação não é carregado.

9. Crianças e adolescentes

O LexFlow não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças. Se identificar cadastro indevido, contate-nos para remoção.

10. Alterações

Esta Política pode ser atualizada. A versão vigente e a data constam no topo. Mudanças relevantes podem exigir novo aceite na plataforma (versão do consentimento).